物理的セキュリティ対策|平成28年度 春期 情報セキュリティマネジメント試験 午前 問20
利用者PCのHDDが暗号化されていないとき,攻撃者が利用者PCからHDDを抜き取り,攻撃者が用意したPCに接続してHDD内の情報を盗む攻撃によって発生する情報漏えいのリスクの低減策のうち,適切なものはどれか。
- HDDにインストールしたOSの利用者アカウントに対して,ログインパスワードを設定する。
- HDDに保存したファイルの読取り権限を,ファイルの所有者だけに付与する。
- ✓ これが正解利用者PC上でHDDパスワードを設定する。
- 利用者PCにBIOSパスワードを設定する。
解説
HDD自体に設定するので抜き取られても効きます。
この攻撃では、攻撃者が利用者PCからHDDを抜き取り、自分が用意した別のPCにつないで中身を読み取ります。つまり、もとのPCとそこで動いていたOSは通り道から外されるので、PC側やOS側ではたらく守りは丸ごと迂回されてしまいます。HDDパスワードは、設定こそ利用者PCの画面から行いますが、パスワードは装置であるHDDの側に保持されます。装置と一緒に移動するため、別のPCにつなぎ替えられても、パスワードを入れないかぎり記録された内容を読み出せません。抜き取られるという前提を置いたうえで効き目が残るのは、この方法です。記憶媒体そのものに守りを掛けておくことが、この形の情報漏えいを防ぐ手立てになります。残りの三つは、いずれも守りが利用者PCの側にとどまる仕組みで、装置を持ち出されるとその守りごと通り道から外れます。
ほかの選択肢はなぜ違うのか
- ログインの合否を判定しているのは、そのPCで動いているOSです。装置を持ち出して別のPCから記録内容を直接読み取られる場面では、そもそもログインの手続きを通らないので、歯止めになりません。
- ファイルの読取り権限をだれに与えるかという判定も、その装置を管理しているOSが行っています。取り外して別のPCにつなぎ、そちらのOSから読み出されると、もとの設定は参照されないまま中身へたどり着かれます。
- BIOSパスワードは、そのPCを起動する段階で入力を求めるものです。守っている対象はPCの起動であって、装置に記録された内容そのものではないため、取り外して別のPCにつながれると効き目が残りません。
この問題に関係する言葉
- HDDパスワード記憶装置そのものに設定するパスワード。抜き取って別のパソコンにつないでも、中身を読み出せなくします。
- BIOSパスワードパソコンの起動時に、BIOSの画面で求められるパスワードです。ディスクを抜き取られると効かないので、盗難対策にはなりません。
- 記憶媒体データを保存して持ち運べる装置や媒体。持ち出しやすい反面、紛失や無断の複製が起きやすい経路にもなります。
- 情報漏えい守るべき情報が、許されていない相手の手に渡ってしまうこと。故意の持ち出しだけでなく、紛失や誤送信でも起こります。
出典:平成28年度 春期 情報セキュリティマネジメント試験 午前 問20
同じ単元をまとめて解くなら物理的セキュリティ対策へ。
この解説に誤りを見つけたら教えてください。直して、直した記録を残します。誤りを報告する(メールが開きます)